Microsoft AZ-104: Azure Active Directory ve Kimlik Yönetimi — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Administrator Associate AZ-104 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Azure Active Directory (Azure AD), Microsoft bulut hizmetlerinin kimlik kontrol düzlemidir. Bir tenant; kullanıcıları, grupları, uygulamaları, cihazları ve ilkeleri içeren, adanmış ve güvenilir bir kimlik dizinidir. Bir abonelik, Azure kaynakları için bir faturalandırma kapsayıcısıdır ve kimlik ile erişim için tam olarak bir Azure AD tenant’ı ile ilişkilidir; tek bir tenant birden fazla abonelik barındırabilir. Azure kaynakları için rol atamaları (Azure RBAC), abonelikle ilişkili tenant’tan gelir. Kullanıcılar kendi ana tenant’larına karşı kimlik doğrulaması yapar ve o tenant’a güvenen herhangi bir abonelikteki kaynaklara erişim hakkı alabilirler. Kimlik yönetişimi ve güvenlik ilkeleri (örneğin, Koşullu Erişim) tenant katmanında uygulanır ve kimliklerin abonelikler genelinde hizmetleri nasıl kullandığını belirler.
Kimlikler, Gruplar ve Lisanslama
Azure AD kullanıcı hesapları; yaşam döngüsünü, kimlik doğrulamasını ve yönetimi etkileyen üç kategoriye ayrılır:
- Yalnızca bulut kullanıcıları (Cloud-only users) Azure AD’de oluşturulur ve yönetilir. Kimlik bilgileri yalnızca tenant’ta bulunur ve parola sıfırlama işlemi Azure AD (SSPR) tarafından gerçekleştirilir.
- Senkronize edilen kullanıcılar (Synced users) şirket içi Active Directory’den kaynaklanır ve Azure AD Connect aracılığıyla senkronize edilir. Kimlik yaşam döngüleri şirket içinde yönetilir. Parola Karması Senkronizasyonu (Password Hash Synchronization - PHS) ile Azure AD, şirket içi parolanın karma-karmasını (hash-of-hash) depolar; Doğrudan Kimlik Doğrulaması (Pass-through Authentication - PTA) veya federasyon ile parola doğrulaması şirket içinde gerçekleşir. Parola geri yazma (password writeback) etkinleştirildiğinde (Azure AD Premium + Azure AD Connect), buluttaki SSPR ve “Parola değiştir” işlemleri şirket içi AD’yi güncelleyebilir.
- Konuk kullanıcılar (Guest users - B2B collaboration), userType=Guest olarak temsil edilen harici kimliklerdir. Kendi ana kimlik sağlayıcılarıyla (başka bir Azure AD, Microsoft hesabı veya tek kullanımlık şifre) kimlik doğrulaması yaparlar ve gruplar, uygulama atamaları veya RBAC aracılığıyla erişim hakkı alırlar. Davet, konuğun kaynaklara erişmeden önce tamamladığı bir kabul (redemption) süreciyle sonuçlanır.
Gruplar, ölçeklenebilir yetkilendirme ve lisanslama sağlar. Atanmış üyelik (Assigned membership) açıkça yönetilir. Dinamik üyelik (Dynamic membership - Azure AD Premium P1), kullanıcı veya cihaz niteliklerine göre kuralları değerlendirir ve üyeliği neredeyse gerçek zamanlı olarak otomatik olarak sürdürür; bu, çalışan türü, departman veya cihaz uyumluluğu senaryoları için idealdir. Grup tabanlı lisanslama, ürün SKU’larını (örneğin, Microsoft 365 E5, Azure AD Premium) güvenlik gruplarına atar; Azure AD, geçerli lisans atamasını hesaplar, hizmet planı devre dışı bırakmalarını dikkate alır ve çakışmaları yüzeye çıkarır. Dinamik gruplar, niteliklere dayalı olarak toplulukları otomatik olarak lisanslamak için grup tabanlı lisanslama ile iyi bir uyum içindedir.
Azure AD Connect ile Hibrit Kimlik
Azure AD Connect, hibrit ortamlar için kimlik senkronizasyonu ve oturum açma modelleri oluşturur:
- Parola Karması Senkronizasyonu (Password Hash Synchronization - PHS): Şirket içi parolaların kriptografik bir karma-karmasını (hash-of-hash) Azure AD’ye senkronize eder. Azure AD kimlik doğrulamasını gerçekleştirir, kurumsal ağa gelen bir bağlantı olmadan yüksek kullanılabilirlik sağlar ve Sorunsuz SSO’yu (Seamless SSO) destekler. PHS en basit, en dayanıklı seçenektir ve çoğu kuruluş için önerilir.
- Doğrudan Kimlik Doğrulaması (Pass-through Authentication - PTA): Hafif aracılar (agent), giden TLS 443 üzerinden parolaları gerçek zamanlı olarak şirket içi AD’ye karşı doğrular. Sorunsuz SSO’yu (Seamless SSO) destekler ve federasyon dağıtımı yapmadan şirket içi oturum açma ilkesi bağımlılıklarını korur. Yüksek kullanılabilirlik için birden fazla aracı dağıtın.
- Federasyon (ör. AD FS): Kimlik doğrulaması, talep (claim) oluşturma ve isteğe bağlı akıllı kart/Kerberos kısıtlamaları ile müşteri tarafından yönetilen bir STS’de gerçekleşir. Karmaşıklık ve operasyonel maliyet ekler ve artık niş talep ve oturum açma gereksinimleri için ayrılmıştır. Birçok kuruluş federasyondan PHS/PTA’ya geçiş yapmaktadır.
Senkronizasyon bir zamanlayıcı üzerinde çalışır (varsayılan 30 dakikalık döngü). Yeni kullanıcılar, grup üyelikleri ve nitelik güncellemeleri gibi son değişiklikleri anında göndermek için
undefined
komutunu kullanın. Yalnızca ilk kurulum veya topoloji/şema değişiklikleri için
undefined
komutunu çalıştırın (bu komut tam içe aktarma, senkronizasyon ve dışa aktarma gerçekleştirir ve daha yavaştır). AD replikasyonunu zorlamak, NetLogon’u yeniden başlatmak veya Global Catalog’u manipüle etmek Azure AD Connect dışa aktarımını tetiklemez; desteklenen yöntem PowerShell senkronizasyon döngüsü veya Synchronization Service Manager işlemleridir. OU ve nitelik filtreleme ile senkronizasyon kapsamını belirleyin. Parola geri yazma (password writeback) ve SSPR’nin şirket içi entegrasyonu için, Azure AD Connect’te geri yazma özelliğini etkinleştirin ve gerekli şirket içi izinleri verin.
Erişim Kararları: Koşullu Erişim, MFA, SSPR ve Kimlik Koruması
Conditional Access (Azure AD Premium P1/P2), oturum açma ve token oluşturma sırasında sinyalleri değerlendirir ve gerçek zamanlı denetimler uygular. Bir ilke; kullanıcıları, grupları veya dizin rollerini; bulut uygulamalarını veya kullanıcı eylemlerini; ve oturum açma riski, cihaz platformu, istemci uygulamaları (eski ve modern) ve konumlar gibi koşulları hedefler. Adlandırılmış konumlar, güvenilir IP aralıklarını veya ülkeleri/bölgeleri etiketler ve açıkça dahil etme/hariç tutma mantığına olanak tanır. Erişim verme denetimleri (Grant controls) aşağıdaki gibi gereksinimleri zorunlu kılar:
- Çok faktörlü kimlik doğrulaması (MFA) gerektir
- Cihazın uyumlu olarak işaretlenmesini gerektir (Intune)
- Hybrid Azure AD’ye katılmış cihaz gerektir
- Uygulama koruma ilkesi, onaylanmış istemci uygulamaları veya Kullanım Koşulları gerektir Oturum denetimleri; oturum açma sıklığını, kalıcı tarayıcı oturumlarını veya uygulama tarafından zorlanan kısıtlamaları yönetir. Gereksinim “Global Yöneticiler, güvenilmeyen konumlardan MFA ve güvenilir bir cihaz kullanmalıdır” olduğunda, Global Administrator dizin rolünü hedefleyin, adlandırılmış güvenilir ağları hariç tutan bir konum koşulu kullanın ve erişim verme denetimlerini MFA artı uyumlu cihaz veya hybrid Azure AD’ye katılmış cihaz gerektirecek şekilde yapılandırın. Bu sorun, kullanıcı başına MFA’yı etkinleştirip kapatarak veya yalnızca oturum denetimlerini değiştirerek çözülmez.
Çok faktörlü kimlik doğrulaması (MFA) şu yollarla zorunlu kılınabilir:
- Kullanıcı başına MFA: Kullanıcı nesnesinde bulunan, eski ve detaysız bir etkinleştirme/devre dışı bırakma durumudur. Bağlamsal faktörlerden yoksundur ve genellikle yerini Conditional Access gereksinimleri almıştır.
- Conditional Access MFA: Modern ve önerilen yaklaşımdır. Yalnızca belirtilen koşullar altında (örneğin, yüksek riskli oturum açmalar, güvenilmeyen ağlar, ayrıcalıklı roller) MFA gerektirir.
- Self-Service Password Reset (SSPR): İsteğe bağlı olarak şirket içine parola geri yazma (password writeback) özelliğiyle birlikte yapılandırılabilir kimlik doğrulama yöntemleri ve kayıt işlemidir. Birleşik kayıt, MFA ve SSPR kurulumunu birleştirir. Kayıt ilkelerini, yöntemleri (örneğin, izin verilenler olarak Microsoft Authenticator, FIDO2, SMS/sesli arama) ve kilitleme/bildirim ayarlarını tanımlayın. Eski Azure MFA tüketim modelleri (klasik MFA sağlayıcıları kullanan Kimlik Doğrulama Başına ve Etkin Kullanıcı Başına modelleri) yerinde değiştirilemez; yeni bir sağlayıcı dağıtmanız ve yeniden atama yapmanız gerekir—portal veya CLI aracılığıyla sadece “modeli değiştirmek” desteklenmez.
Azure AD Identity Protection (Azure AD Premium P2), sızdırılmış kimlik bilgileri, alışılmadık seyahat, kötü amaçlı yazılımla bağlantılı IP’ler ve tanıdık olmayan oturum açma özellikleri gibi telemetri verilerini kullanarak riski algılar ve buna yanıt verir:
- Kullanıcı riski, bir kimliğin zaman içinde ele geçirilme olasılığını tahmin eder ve “Orta ve üzeri risk için parola değişikliği gerektir” gibi ilkeleri tetikler.
- Oturum açma riski, belirli bir oturum açma işleminin kötü amaçlı olma olasılığını tahmin eder ve “Orta ve üzeri risk için MFA gerektir” gibi denetimleri etkinleştirir. Risk ilkeleri, riski otomatik olarak düzeltebilir veya engelleyebilir. Riski bir koşul olarak kullanarak ve dayanıklı MFA yöntemlerine öncelik vererek Conditional Access ile entegre edin.
İdari Roller ve B2B Yönetişimi
İdari roller, Azure AD’de denetim kapsamını belirler ve en az ayrıcalık ilkesini izlemelidir:
- Global Administrator; kimlik, güvenlik ve lisanslar üzerinde tam yetkiye sahiptir. İdareli kullanın, Conditional Access ve MFA ile koruyun ve tam zamanında (just-in-time) yetki yükseltme ve erişim gözden geçirmeleri için Privileged Identity Management (PIM) kullanmayı düşünün.
- User Administrator; kullanıcıları ve grupları oluşturup yönetebilir, yönetici olmayan parolaları sıfırlayabilir ve bazı dizin niteliklerini yönetebilir. Etki alanını belirli departmanlar veya bölgelerle sınırlamak için Administrative Units kullanarak kapsamı daha da daraltın.
- Özel roller (Azure AD Premium), dizin nesneleri üzerinde ayrıntılı izin setleri oluşturmaya olanak tanır; kullanıcılara veya gruplara atanabilir ve isteğe bağlı olarak Administrative Units ile kapsamlara ayrılabilir.
B2B işbirliği, dış kullanıcıların kimlikleri çoğaltmadan uygulamalara ve kaynaklara erişmesini sağlar. Süreç şunları içerir:
- Davet: Şirket içi bir kullanıcı veya otomasyon, e-posta veya doğrudan kullanım URL’si aracılığıyla davet gönderir; isteğe bağlı olarak Kullanım Koşulları’nı zorunlu kılabilir.
- Daveti Kullanma: Misafir, kendi ana kimliğiyle kimlik doğrular. Bu mümkün değilse, tek kullanımlık şifre kullanılabilir. Davetin başarıyla kullanılması, kaynak kiracısında misafir nesnesini oluşturur veya onaylar.
- Yetkilendirme: Azure AD grupları, uygulama atamaları veya abonelikler/kaynak grupları üzerindeki Azure RBAC aracılığıyla erişim verin. Misafirin lisanslı hizmetlere ihtiyacı varsa grup tabanlı lisanslama kullanın.
- Yönetişim: Misafir erişimine olan ihtiyacın devam ettiğini periyodik olarak onaylamak, kullanılmayan misafirleri otomatik olarak kaldırmak ve kararları denetlemek için Access Reviews (Azure AD Premium P2) kullanın. İşbirliği ve riski dengelemek için dış işbirliği ayarlarını ve kiracılar arası erişim ilkelerini yapılandırın. Dış riske uygun adlandırılmış konumlar ve MFA gereksinimleri kullanarak misafirlere Conditional Access uygulayın.
Pratik Problem Senaryosu
Contoso Ltd. hibrit bir kimlik dağıtımına sahiptir ve belirli uygulamalara bir iş ortağının kullanıcılarını dahil ederken ayrıcalıklı erişim riskini azaltmalıdır. Azure yöneticisi; güvenilmeyen ağlardan gelen Global Administrator’lar için MFA ve cihaz güvenini zorunlu kılmak, bir şirket birleşmesi sırasında şirket içi-bulut arası kullanıcı senkronizasyonunu hızlandırmak ve bir SharePoint Online sitesi ile şirket içi bir iş uygulamasına iş ortağı misafir erişimini yönetmekle görevlendirilmiştir.
Adım adım yaklaşım:
- Kimlikleri ve güven ilişkilerini modelleyin
- Kimlik yönetişimini merkezileştirmek için tüm Azure aboneliklerini Contoso kiracısıyla ilişkilendirin. Uygulama erişimi için özel bir kaynak grubu ve Azure AD güvenlik grupları oluşturun. Bu, tek bir ilke düzlemi sağlar ve Conditional Access hedeflemesini basitleştirir.
- Hibrit oturum açma ve senkronizasyonu optimize edin
- Basitlik ve dayanıklılık için Azure AD Connect’i Password Hash Synchronization ve Seamless SSO ile yapılandırın. PTA aracılarını yalnızca mevzuat denetimleri şirket içi parola doğrulaması gerektiriyorsa dağıtın. Şirket birleşmesindeki kullanıcı kapsayıcılarının kapsamını belirlemek için OU filtrelemesi kullanın. Acil kullanıcı kullanılabilirliği için
undefined
komutunu çalıştırın. PHS, Microsoft tarafından işletilen bir kullanılabilirlik sağlar ve şirket içi bağımlılığı azaltır; delta döngüsü, ağır bir tam senkronizasyon olmadan zamanında dışa aktarımı garanti eder.
- Ayrıcalıklı erişim denetimlerini zorunlu kılın
- Global Administrator rolünü hedefleyen bir Conditional Access ilkesi oluşturun. Koşullar: tüm konumları dahil edin, adlandırılmış güvenilir kurumsal IP aralıklarını hariç tutun. Erişim denetimleri: çok faktörlü kimlik doğrulama isteyin ve cihazın uyumlu olarak işaretlenmesini zorunlu kılın (veya hibrit Azure AD’ye katılmış olmasını gerektirin). Bu, oturum açma sırasında “güvenilmeyen konumlardan MFA + güvenilir cihaz” gereksinimini tam olarak karşılar. Global Administrator atamalarını tam zamanında (just-in-time) yapmak ve onay artı MFA gerektirmek için PIM kullanın, böylece kalıcı ayrıcalıkları azaltın.
- MFA ve SSPR’ı standartlaştırın
- Eski kullanıcı başına MFA durumlarını devre dışı bırakın ve MFA’yı bağlamsal olarak zorunlu kılmak için Conditional Access’e güvenin. Senkronize edilen kullanıcıların hem bulut hem de şirket içi parolalarını sıfırlayabilmesi için birleşik kayıt ve SSPR’ı parola geri yazma (password writeback) ile etkinleştirin. Bu, kullanıcı deneyimini iyileştirir ve uyumluluğu sağlar. Desteklenmediği için eski MFA kullanım modellerini mevcut sistemde değiştirmeye çalışmaktan kaçının.
- B2B ile iş ortağı kullanıcılarını sisteme dahil edin ve erişimi yönetin
- İş ortağı kimliklerini Contoso kiracısına misafir olarak davet edin ve onları SharePoint sitesi ve uygulamasıyla eşlenmiş bir güvenlik grubuna atayın. Misafir grubuna 90 günlük bir yineleme ve yanıt vermeyenler için otomatik kaldırma ile bir Access Review uygulayın. Adlandırılmış iş ortağı IP aralıkları dışındaki misafirler için MFA gerektiren bir Conditional Access ilkesi uygulayın. B2B, hesapların kopyalanmasını önler, iş ortağının kimlik doğrulamasını kullanır ve Access Reviews, denetlenebilir sonuçlarla yaşam döngüsü yönetişimi sağlar.
Neden bu hizmetler:
- PHS ile Azure AD Connect, güçlü güvenlikle birlikte en düşük operasyonel yükü sağlar; delta senkronizasyonu hızlı kaynak sağlamayı (provisioning) garanti eder.
- Conditional Access erişim denetimleri, oturum denetimlerinin ve kullanıcı başına MFA’nın garanti edemeyeceği bir şekilde, MFA ve cihaz güvenini doğrudan zorunlu kılar.
- Parola geri yazma (writeback) özellikli SSPR, senkronize edilmiş kimlikler için döngüyü tamamlar, yardım masası yükünü azaltır ve uyumlulukla uyum sağlar.
- B2B işbirliği ve Access Reviews, dış işbirliğini en az ayrıcalık ve periyodik onaylama ile dengeler, riski en aza indirirken çevikliği korur.
Tüm alanlar · Azure Abonelikleri →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →